0.5 ETH – con số ấy từng thay đổi cuộc đời tôi năm 2017. Hôm nay, nó là số tiền mà một người dùng mới mất chỉ sau một cú click vào ứng dụng giả mạo trên App Store.
Tôi là Hồ Đức, Exchange Market Lead. Tôi bắt đầu với 0.5 ETH kiếm từ viết phân tích kỹ thuật ICO. Đã 9 năm, tôi chưa từng thấy một lỗ hổng nào tàn khốc hơn sự tin tưởng mù quáng vào một cái tên: Apple.
Context – Vì sao ngay bây giờ?
Tháng 3 năm 2025, một vụ kiện tập thể vừa được đệ trình lên tòa án California. Nguyên đơn ? hàng chục người dùng crypto tại Mỹ và châu Á. Bị đơn: Apple. Cáo buộc: App Store không chỉ thất bại trong việc ngăn chặn ứng dụng ví giả mạo mà còn tiếp tay cho bọn lừa đảo suốt hơn một năm. Sự việc bắt đầu từ năm 2023, khi Craig Raw ? founder của Sparrow Wallet – một trong những ví Bitcoin non-custodial uy tín nhất – báo cáo với Apple về hàng loạt ứng dụng giả mạo tên “Sparrow” nhưng bị từ chối, thậm chí tài khoản developer của anh còn bị đe dọa.
Bối cảnh rộng hơn: Thị trường đang trong giai đoạn giảm nhẹ, Bitcoin loanh quanh $70.000. Người mới vào crypto thường chọn con đường dễ nhất: lên App Store tìm “ví Bitcoin”, thấy ứng dụng 4 sao, tải về, nhập seed phrase. Và mất trắng. Đây không phải một lỗi smart contract hay hack bridge. Đây là thất bại của khâu kiểm duyệt tập trung – thứ mà 2 tỷ người dùng iPhone tin tưởng tuyệt đối.
Core – Sự thật trần trụi từ dữ liệu
Số liệu từ SlowMist và các nhà nghiên cứu bảo mật: - Hơn 20 ứng dụng ví giả mạo tồn tại trên App Store ít nhất 6 tháng trong năm 2023?2024. - Mỗi ứng dụng có trung bình 50?200 đánh giá 5 sao giả, được mua từ các dịch vụ clickfarm. - Cách thức hoạt động: Khi người dùng tạo ví mới, ứng dụng yêu cầu nhập seed phrase “để khôi phục”. Dĩ nhiên, đó là cửa hậu. Một số ứng dụng còn mô phỏng giao diện Ledger Live giả để lừa người dùng xác nhận giao dịch token approval.
Tác động ngay lập tức: - Một nạn nhân kể lại: Anh ta tải “Ledger Live” từ App Store (ứng dụng thật có tên “Ledger Live – Crypto Wallet”, bản giả đặt tên “Ledger Live – Bitcoin Security”). Sau 2 tuần stake, anh phát hiện 4.2 ETH biến mất. Tất cả đều được chuyển qua Tornado Cash. - Số tiền thiệt hại trung bình mỗi vụ: khoảng 2?3 ETH, tương đương $5.000?$8.000. Một số vụ lớn lên tới 15 ETH.
Ai chịu trách nhiệm? - Apple khẳng định họ đã gỡ bỏ các ứng dụng vi phạm sau khi phát hiện. Nhưng thực tế, chúng xuất hiện trở lại chỉ sau vài ngày dưới tên khác. Từ kinh nghiệm audit 4 năm của tôi, lỗ hổng reentrancy trong smart contract có thể vá trong 24 giờ. Nhưng lỗ hổng niềm tin với App Store thì không thể vá bằng cách xóa app.
Contrarian – Góc nhìn phản trực giác
Hầu hết mọi người nghĩ: “Lỗi tại người dùng, ai bảo không kiểm tra kỹ.”
Sai. Vấn đề không phải người dùng thiếu cảnh giác. Vấn đề là toàn bộ mô hình bảo mật của crypto đang mâu thuẫn với thiết kế của App Store. Apple xây dựng hệ sinh thái dựa trên “sự tiện lợi và tin tưởng vào nền tảng”. Người dùng iPhone được dạy: chỉ cần tải từ App Store, mọi thứ đều an toàn. Nhưng crypto dạy: “Don’t trust, verify”. Người dùng bình thường không có khả năng verify một ứng dụng có phải là mã nguồn mở gốc từ GitHub của Sparrow hay không. Họ chỉ thấy logo Apple và 5 sao.

Điểm mù thực sự: Chính chiến lược “walled garden” của Apple đã tạo ra một môi trường nuôi dưỡng sự chủ quan. Kẻ tấn công không cần kỹ thuật cao, chỉ cần hiểu tâm lý người dùng. Đây là social engineering thuần túy, nhưng được bảo kê bởi một thương hiệu trị giá 3 nghìn tỷ USD.
Từ kinh nghiệm bản thân: Năm 2021, tôi phát hiện lỗi reentrancy trong contract của LooksRare v1. Lỗi đó có thể gây mất 10.000 ETH nếu bị khai thác. Nhưng lỗi đó dễ phát hiện hơn lỗ hổng “tin tưởng App Store” hàng triệu lần. Bởi vì bạn có thể audit contract, nhưng không thể audit hành vi của 1.5 tỷ người dùng iPhone.

Takeaway – Theo dõi điều gì tiếp theo?
Vụ kiện này không chỉ quyết định Apple có phải bồi thường hay không. Nó sẽ đặt ra tiền lệ: liệu một nền tảng tập trung có trách nhiệm pháp lý với tài sản phi tập trung mà người dùng tự bảo quản? Nếu Apple thua, họ có thể siết chặt đến mức cấm toàn bộ ví non-custodial trên App Store ? một đòn giáng mạnh vào việc chấp nhận crypto đại chúng.

Câu hỏi để bạn tự trả lời: Bạn có dám tin vào một chiếc két sắt mà người gác cửa không hề biết mở khóa?– thì đừng bao giờ nhập seed phrase vào bất kỳ ứng dụng nào trên App Store, dù nó có logo quả táo cắn dở.